Уразливість Cross-Site Request Forgery у плагіні Floating Social Buttons для WordPress
Виявлено уразливість CSRF у плагіні Floating Social Buttons для WordPress, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.38%
- Активно використовується
- немає в KEV
- Продукт
- floating social buttons
Що відомо
Плагін Floating Social Buttons для WordPress має уразливість CSRF у версіях до 1.5 включно через відсутність або неправильну перевірку nonce у функції floating_social_buttons_option(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає певну дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до компрометації налаштувань плагіна та впровадження шкідливого коду на сайті, що негативно впливає на безпеку вебресурсу та довіру користувачів. Це створює ризик для власників інфраструктури, оскільки атаки можуть відбуватися без прямого доступу до облікових записів адміністратора.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на неперевірені посилання.